Premium
Dienstleistungen
Premium

Die 5 besten Cyber-Threat-Intelligence-Dienste im Benchmark

Sedat Dogan
Sedat Dogan
aktualisiert am 31. Aug. 2026

Wir haben praxisnahe Proofs of Concept mit 5 Cyber-Threat-Intelligence-Diensten durchgeführt und jeden anhand derselben 33 Kriterien in 8 Kategorien bewertet. Dabei nutzten wir einen gemeinsamen Prüfdatensatz aus historischen IOCs, 6 Bedrohungsakteuren und 4 ausgenutzten CVEs. Das kontraintuitivste Ergebnis ist, dass der kostenlos Dienst AlienVault OTX bei der Automatisierung mit CrowdStrike, der hier teuersten Plattform, gleichzog.

So haben die 5 Dienste abgeschnitten, wo jeder führend ist und wie Sie zu einem mehrschichtigen Threat-Intelligence-Programm kombinieren können:

Diagramm wird geladen

Cyber-Threat-Intelligence-Dienste im Vergleich

BestätigtTeilweise oder hinter einem separaten TarifNicht vorhanden

*CrowdStrike wird auf Produktfamilienebene bewertet, da sich die Funktionen über mehr als 4 Abonnements erstrecken (siehe Methodik).

Punktzahlen nach Kategorie

BestätigtTeilweise oder hinter einem separaten TarifNicht vorhanden

Diese 5 Dienste repräsentieren 5 unterschiedliche Threat-Intelligence-Archetypen. Der Benchmark zeigt daher die Positionierung auf, statt einen einzelnen Gewinner zu küren: Jedes Produkt erfüllt eine andere Aufgabe in einem Threat-Intelligence-Programm.

Kernergebnisse

Preis und Tarifstufe sagen die Leistungsfähigkeit nicht in allen 8 Kategorien in dieselbe Richtung voraus:

  • Die kostenlos Plattform zog bei Automatisierungsschnittstellen mit den Premium-Spitzenreitern gleich. AlienVault OTX stellt REST-APIs, SDKs und TAXII kostenlos bereit und erreicht volle Punktzahl bei Integration und API – dieselben 4 von 4 wie CrowdStrike und Feedly. CrowdStrike legt seinen STIX/TAXII-Feed hinter Premium ab, und X-Force liefert 403 auf API-Aufrufe aus seiner kostenlos Stufe.
  • Der Abdeckungsführer verlagerte CVE-Intelligence in ein separates Produkt. CrowdStrike bestätigte 30 der 33 Kriterien, mit 0 nicht vorhandenen Fähigkeiten und 1 strukturellen Lücke. CVE-Daten und der ExPRT.KI-Score liegen im separaten Falcon Exposure Management SKU statt in Adversary Intelligence. Bei der CVE-Tiefe sind das Freemium X-Force und Feedly stärker integriert als das teuerste Produkt im Benchmark.
  • Die niedrigste Punktzahl bedeutet nicht das schlechteste Produkt. GreyNoise bestätigte 10 Kriterien und wurde bei 16 als nicht vorhanden bewertet. Seine bestätigten Merkmale bündeln sich an einer Stelle: der Klassifizierung scannender IPs als gutartig, bösartig, verdächtig oder unbekannt – was keiner der anderen 4 Dienste tut. Die 16 nicht vorhandenen Kriterien sind Attribution, Malware, Dark Web und fertige Intelligence.
  • Die vollständigste Freemium-Plattform wird eingestellt. X-Force bot das vollständigste Freemium-Erlebnis im Benchmark, aber IBM hat ein End-of-Life-Datum zum 31. August 2026 angekündigt; Kunden wechseln zu Palo Alto Cortex.1
  • Der OSINT-Aggregator belegte Platz zwei. Feedly bestätigte 19 Fähigkeiten durch KI-basierte IoC- und TTP-Extraktion, EPSS-bewertete Schwachstellen-Intelligence sowie die breiteste Export- und Zustellungsvielfalt der 5 Dienste.

CrowdStrike Falcon Adversary Intelligence

Abbildung 1. Hauptansicht von CrowdStrike Falcon Adversary Intelligence

CrowdStrike deckt auf Produktfamilienebene alle 33 Kriterien ab, wobei 3 teilweise verfügbar sind. Wir testeten den Dienst mit einer Premium-Testversion in der Region EU-1.2 Die Testversion verlangte kein MFA, Sitzungen endeten jedoch nach etwa einer Stunde. CrowdStrikes CTI-Funktionen sind kein einzelnes Produkt, sondern eine Familie, die Adversary Intelligence (Basis), Adversary Intelligence Premium, Counter Adversary Operations (CAO) Elite, Recon und Recon+ sowie Exposure Management umfasst. Die Bewertung erfolgt aus diesem Grund auf Produktfamilienebene.

Datenquellen

Die Basis bilden First-Party-Falcon-Sensortelemetrie kombiniert mit Counter Adversary Operations und OverWatch-Research sowie die Recon-Erfassung über offenes, tiefes und Dark Web.

Abbildung 2. Das CrowdStrike-Falcon-Dashboard ermöglicht das Hinzufügen eingeschränkter Seiten

Recon überwacht Millionen eingeschränkter Seiten, krimineller Foren und verschlüsselter Plattformen und ist innerhalb der Produktfamilie der einzige Dienst, der Underground-Quellen erreicht.

Abdeckung und Intelligence-Typen

Das Malware-Modul listet 4.207 Malware-Familien mit Fähigkeiten (RAT, InfoStealer, Credential Harvesting, Botnetz), Zielsystemen, zugehörigen Gegnern und Filtern für Schwachstellen, Kill Chain und MITRE.

Abbildung 3. Das Malware-Modul

MalQuery durchsucht 3,5 Mrd.+ Dateien, und die Falcon Sandbox läuft in der Basisstufe. Markenüberwachung, Domain- und Social-Media-Imitation (Recon) sowie Erkennung kompromittierter Zugangsdaten mit erzwungenem Reset durch Falcon Identity Protection (Recon) existieren hier und in keinem anderen getesteten Dienst. Die einzige Lücke ist Schwachstellen-Intelligence. CVE-Daten und der ExPRT.KI-Score liegen im separaten Exposure Management SKU, sodass die Verknüpfung eines Gegners mit einer CVE zwei Abonnements erfordert.

Analyse und Anreicherung

Jedes Gegnerprofil enthält direkt in der Oberfläche in der Basisstufe eine MITRE ATT&CK-Matrix und einen Kill-Chain-Tab – ohne API-Aufruf und ohne Premium-Barriere. Kein anderer getesteter Dienst rendert ATT&CK nativ. OTX liefert es nur über die API, X-Force reserviert es für Premium-Inhalte und Feedly leitet es durch Aggregation ab.

Abbildung 4. ATT&CK-Matrix pro Gegner

Intel Explorer verknüpft Gegner, Malware, Schwachstellen und Berichte, und die Indicator Graph API legt diese Beziehungen offen. Das IOC-Risiko verwendet malicious_confidence-Stufen (hoch, mittel, niedrig, ungeprüft), die gröber sind als die numerische Skala von X-Force von 1 bis 10.

287 benannte Gegner mit strukturiertem Profil zu Ursprung, Motivation, Zielbranchen und 30+ Zielländern. In unseren Prüfungen stimmte das APT28-Alias-Mapping (STRONTIUM, Forest Blizzard, Sofacy, Sednit, Pawn Storm, BlueDelta) exakt mit unserem Lösungsschlüssel überein.

Attribution

Die Konsole listete 287 benannte Gegner (öffentliche Materialien nennen 281+ für 2026), jeweils strukturiert nach Ursprung, Motivation, Zielbranchen und -ländern, Anzahl der Intel-Berichte und Community-ID.

Abbildung 5. CrowdStrike Falcon Adversaries

Das Profil FANCY BEAR (APT28) reichte vom Erst-Sichtungsdatum 2007 bis zur letzten Sichtung im April 2026, war als staatlich gesponsert markiert, Ursprung Russische Föderation, 30+ Zielländer, mit vollständiger Alias-Abgleichung: STRONTIUM, Forest Blizzard, Sofacy, Sednit, Pawn Storm, Iron Twilight, BlueDelta und APT28 – exakt passend zu unserem Lösungsschlüssel.

Abbildung 6. Zusammenfassung der Threat Intelligence mit Fancy Bear

Labyrinth Chollima wurde Lazarus und Carbon Spider FIN7 zugeordnet; LockBit, Scattered Spider und MuddyWater waren per Community-ID auffindbar. All dies ist Basisstufe.

Plattform

Die facettierte Gegnersuche plus plattformweites FQL und eine SearchIndicators-API decken Abfragebedürfnisse ab; der Intelligence-Hub enthält Dashboards, Lesezeichen und Benachrichtigungen sowie Recon-Überwachungsregeln für Marken- und Identitätsalarme.

Das Berichtsmodul enthält 429 fertige Intelligence-Berichte (filterbar nach Gegner, MITRE, Branche, Land und Malware) sowie den Threat Hunting Report 2025; die vollständige Bibliothek ist Premium.

Kein anderer getesteter Dienst bietet RFI-Zugang (5 pro Jahr, Premium) oder einen zugewiesenen Analysten (CAO Elite). Da CTI eine Konsole mit Falcon EDR/XDR, NG-SIEM, Investigate und Fusion SOAR teilt, kann ein bestehender Falcon-Kunde über dieselbe Konsole auf EDR/XDR, NG-SIEM, Investigate und Fusion SOAR zugreifen.

Integration und API.

Eine OAuth2-REST-API (Create API client, api.eu-1 als Basis) wird mit zwei offiziellen SDKs ausgeliefert: FalconPy für Python und PSFalcon für PowerShell – der ausgereifteste programmatische Zugang der 5 Dienste.

Abbildung 7. CrowdStrike Falcon OAuth2 REST-API-Clientliste

Fusion SOAR ist nativ, und der Intel-Feed exportiert STIX/TAXII/JSON, wobei der STIX/TAXII-Feed Premium ist. Allein auf der Achse der free-Automatisierung ist OTX stärker.

Berichtswesen

Das Tool umfasst strategische, operative, taktische und branchenspezifische Berichte mit Berichts-PDF, API, STIX/TAXII sowie E-Mail- oder SIEM-Zustellung. Das Berichtsmodul enthält 429 fertige Intelligence-Berichte (Filter für Gegner, MITRE, Branche, Land und Malware) sowie den Threat Hunting Report 2025; die vollständige Bibliothek ist Premium.

Abbildung 8. Fertige Recon-Berichte von CrowdStrike Falcon

Operative Szenarien

Recon+ liefert end-to-end verwaltete Takedowns (Fake-Konten, Phishing, Domains) mit CSC Global per Klick – der einzige plattforminterne Takedown der 5 Dienste. OverWatch Managed Hunting, Fusion SOAR, FalconPy und YARA/SNORT unterstützen intel-geführtes Hunting (Premium). CrowdStrike verliert beide Teilbewertungen an die Verpackung: Schwachstellen-Priorisierung (ExPRT.KI) liegt in Exposure Management, und die Recon-Lieferkettenüberwachung konzentriert sich auf Partner- und Lieferanten-Imitation statt auf ein vollständiges Lieferantenrisiko-Rating.

Wo es führend ist und wo es kostet

Zwei der 3 Teilbewertungen stammen aus der CVE-Intelligence, die in einem separaten SKU liegt. Die dritte ist die Lieferkettenabdeckung, die bei Partner- und Lieferanten-Imitation endet und sich nicht auf ein Lieferantenrisiko-Rating erstreckt. Die tatsächlichen Kompromisse sind die SKU-Zersplitterung über 4+ Abonnements, die höchsten Gesamtkosten der 5 Dienste, keine kostenlos Feed-Ebene und ein gröberes Risiko-Scoring als X-Force oder GreyNoise.

Am besten geeignet für: Reife SOC- und CTI-Teams mit einem attributionzentrierten Threat-Intelligence-Programm (APT-Tracking, Kampagnen, ATT&CK) und Budget für digitales Risikoschutz, insbesondere bestehende Falcon-EDR/XDR-Kunden. Budgetschwache Teams oder solche, die nur eine einzelne eng begrenzte Funktion benötigen, sollten sich anderweitig umsehen.

Feedly Threat Intelligence

Die KI-OSINT-Aggregationsschicht und die zweithöchste Punktzahl der 5 Dienste. Wir testeten sie mit einer 30-tägigen Threat-Intelligence-Testversion („Playground“) mit passwortlosem Magic-Link-Login. Feedly erzeugt keine First-Party-Telemetrie. Seine Leo KI liest Quellen, und der Threat Graph enthält 10 Mio.+ Artikel, 681 Mio.+ IoCs, 300.000+ CVEs, 979 Bedrohungsakteure, 12.000+ Malware-Familien und 800 TTPs. Die Preise liegen bei etwa 19,2 Tsd. $ pro Jahr für Standard und 38,4 Tsd. $ für Advanced; der MCP-Server und die erweiterte API sind in Advanced oder Enterprise enthalten.

Datenquellen

Das Today-Board sortiert Artikel in KI-kuratierte Kategorien (Schwachstellen, Cyberangriffe, Threat Intel, Sicherheitsnachrichten, Herstellerhinweise) und dedupliziert die Berichterstattung über ein Ereignis aus vielen Quellen, indem es eine Karte mit „+426 Feeds“ zu einem einzigen Eintrag zusammenführt. Dahinter stehen 10.000+ kuratierte, Clear-Web- und Dark-Web-Quellen sowie Millionen Roh-Feeds. Feedly betreibt kein eigenes Sensornetz – die 1 nicht vorhandene Markierung in dieser Kategorie – und erreicht das Dark Web durch Aggregation veröffentlichter Quellen.

Abbildung 9. Feedly Threat Intelligence Workspace

Abdeckung und Intelligence-Typen

Leo extrahiert IoCs automatisch aus Artikeltexten: Eine GodDamn-Ransomware-Karte wurde mit „IoC > 4 IPs und 18 Hashes“ und eine Jscrambler-Lieferketten-Karte mit „5 E-Mail-Adressen und 5 Hashes“ gekennzeichnet, wodurch 4 IoC-Typen strukturell erfasst werden – etwas, das Pulse-Tags und Reputationsabfragen nicht leisten können.

Abbildung 10. Threat-Intel-Board

Kein anderer getesteter Dienst zeigt CVSS, EPSS, KEV und Exploit-Status auf einem einzigen Bildschirm.

Abbildung 11. CVE-Eintragsdetail

Die zwei Lücken sind Marken-Tracking (teilweise, keywordbasiert) und geleakte Zugangsdaten (nicht vorhanden).

Analyse und Anreicherung

Leo kennzeichnet Artikel mit ATT&CK-Techniken („33 TTPs“, „24 TTPs“, „TA0004“) und exportiert sie in den Navigator. Der Real-Time Threat Graph ist ein funktionierender Beziehungsgraph über Artikel, IoC, CVE, TTP, Akteur und Malware. Rohe IP- und Hash-Reputation sind keine eigenen Engines; sie referenzieren VirusTotal und GreyNoise. Es gibt keinen formalen Artikel-Risiko-Score; das Scoring bleibt auf der Schwachstellenseite durch EPSS und CVSS.

Attribution

Threat Actor Insights Cards decken 979 Akteure ab, mit Alias-Abgleichung und Verknüpfungen zu Zielen, TTPs, Malware und CVEs. Der Inhalt ist jedoch OSINT-abgeleitet und nicht First-Party, daher kompiliert Feedly Attribution, statt sie selbst zu erstellen.

Plattform

KI Feeds akzeptieren boolesche Abfragen, Ask KI natürliche Sprache, und Team Boards enthalten Watchlist-Alarme. Fertige Intelligence wird maschinell durch Ask KI und Insights Cards erzeugt; dies wurde teilweise gegenüber einem Kriterium bewertet, das für von Analysten erstellte Bibliotheken geschrieben wurde. RFI und Analyst-on-Demand fehlen.

Integration und API

Eine STIX-2.1-REST-API, 11+ SIEM/SOAR-Konnektoren (Anomali, MISP, Cortex XSOAR, EclecticIQ, ThreatQ, ThreatConnect, Sentinel, Splunk, OpenCTI), Multi-Format-Export und Zustellung an Slack, Teams, E-Mail und Newsletter sind vorhanden. Der MCP-Server für KI-gestützte CTI-Automatisierung erscheint in keinem anderen getesteten Dienst.

Berichtswesen

Report Builder und Ask KI erstellen Executive Summaries, Schwachstellenhinweise, Akteur-TTP-Kurzbriefings und Newsletter, sodass das Produkt fertige Ergebnisse liefert statt Rohdaten.

Operative Szenarien

Das Vulnerability Dashboard ist die integrierte EPSS/KEV-Priorisierung im Hauptprodukt aller getesteten Dienste. IOC-Matching versorgt SOAR und TIP mit Kontext, und ein MCP-gesteuerter ServiceNow-Ticketpfad existiert. Das Vulnerability Dashboard ist die einzige integrierte EPSS/KEV-Priorisierung, die in das Hauptprodukt statt in ein Add-on eingebaut ist.

Abbildung 12. Schwachstellen-Board von Feedly Threat Intelligence

Wo es führend ist und wo es zurückfällt

Feedly wurde in 4 Kriterien als nicht vorhanden bewertet: First-Party-Sensortelemetrie, eine Datenbank geleakter Zugangsdaten, RFI-Zugang und Takedown-Service. Seine 4 Attributionskriterien wurden teilweise bewertet, weil die Akteursdaten aus veröffentlichter Forschung kompiliert und nicht intern erzeugt werden.

Am besten geeignet für: Self-Service-CTI-Teams, die OSINT-Triage beschleunigen, CVEs und TTPs verfolgen und fertige Intelligence-Ergebnisse produzieren möchten. Behandeln Sie es als Compiler-Schicht über Primärquellen, nicht als Ersatz dafür.

IBM X-Force Exchange (bald eingestellt)

IBM hat das Ende der Lebensdauer für X-Force Exchange zum 31. August 2026 angekündigt; QRadar- und Threat-Intelligence-Funktionen wechseln zu Palo Alto Cortex. Eine darauf aufbauende Architektur benötigt von Anfang an einen Migrationspfad.

Abbildung 13. IBM X-Force Exchange Dashboard

X-Force erreichte 16 bestätigt, 12 teilweise und 5 nicht vorhanden – die höchste bestätigte Anzahl unter den getesteten free- und Freemium-Stufen. Wir testeten es in der kostenlos Freemium-Stufe mit einer IBMid.3 Beim ersten Login wurde eine E-Mail-OTP-MFA-Registrierung und die Annahme der Nutzungsbedingungen erzwungen. Das Stufenmodell teilt die Fähigkeiten nach Preis auf. Freemium bietet das Portal und Beispielberichte ohne API, Essentials ergänzt die REST-API, Anreicherung und TAXII, Standard einen Bulk-Feed, und Premium schaltet Bedrohungsgruppen-, Branchen-, Malware- und ATT&CK-Tiefe frei.

Datenquellen

Der Feed kombiniert IBMs eigene Forschungsteams, eine ReversingLabs-Malware-Partnerschaft, IP-, URL-, Schwachstellen- und Signatur-Feeds sowie Quad9-DNS-Telemetrie. Das Volumen liegt unter den rund 20 Mio. IOCs pro Tag von OTX. Die SUNBURST-Domain lieferte eine einzelne Botnet-C2-Klassifizierung gegenüber den 1.487 Tags, die derselbe Indikator bei OTX erhielt. Das Dark Web fehlt auf der Plattform; echtes Monitoring läuft in separaten X-Force-IRIS-Diensten.

Abdeckung und Intelligence-Typen

Die Conti-C2-IP (162.244.80.235) lieferte nach Alterung einen numerischen Risk-Score von 1/10, einen Kategorisierungsverlauf (zum Testzeitpunkt als „Unverdächtig“ markiert, nachdem eine Analystenprüfung 2022 den Malware-Tag entfernt hatte), eine 31-Ereignis-Zeitleiste, ASN und Subnetz, WHOIS und passives DNS. Die SUNBURST-Domain4 kam mit Risk 10/10, Botnet C2, zurück, wobei der FBI-Cyber-Division-Sinkhole in WHOIS verzeichnet war – gegenüber den 1.487 Tag-Rauschen, die derselbe Indikator bei OTX erhielt. Die Signaturfähigkeit ist die X-Force-Datenbank mit 260.000+ Schwachstellen: Eine Log4Shell-Suche verknüpfte 50 Schwachstellen, 200 Signaturen, 200 ausnutzende IPs, 5 Bedrohungsgruppen-Profile, 11 Malware-Analysen und 3 Branchen – ganz ohne zusätzliches SKU. Der WannaCry-Hash lieferte Familie, Typ, Plattform, 97 % Community-Abdeckung und ReversingLabs-Titanium-Daten mit Erst- und Letzt-Sichtungsdaten. Geleakte Zugangsdaten fehlen, und die Marke ist teilweise abgedeckt.

Abdeckung und Intelligence-Typen

Die Conti-C2-IP (162.244.80.235) lieferte nach Alterung einen numerischen Risk-Score von 1/10, einen Kategorisierungsverlauf (heute als „Unverdächtig“ markiert, nachdem eine Analystenprüfung 2022 den Malware-Tag entfernt hatte), eine 31-Ereignis-Zeitleiste, ASN und Subnetz, WHOIS und passives DNS.

Abbildung 14. IBM X-Force Conti-C2-IP

Die SUNBURST-Domain4 lieferte Risk 10/10, Botnet C2, zurück, wobei der FBI-Cyber-Division-Sinkhole in WHOIS verzeichnet war – gegenüber den 1.487 Tags, die derselbe Indikator bei OTX erhielt.

Abbildung 15. SUNBURST-URL-Suche

Die Signaturfähigkeit ist die X-Force-Datenbank mit 260.000+ Schwachstellen: Eine Log4Shell-Suche verknüpfte 50 Schwachstellen, 200 Signaturen, 200 ausnutzende IPs, 5 Bedrohungsgruppen-Profile, 11 Malware-Analysen und 3 Branchen – ganz ohne zusätzliches SKU.

Abbildung 16. Log4Shell-Tracking

Der WannaCry-Hash lieferte Familie, Typ, Plattform, 97 % Community-Abdeckung und ReversingLabs-Titanium-Daten mit Erst- und Letzt-Sichtungsdaten. Geleakte Zugangsdaten fehlen, und die Marke ist teilweise abgedeckt.

Abbildung 17. WannaCry-Malware-Bericht

Analyse und Anreicherung

Der numerische Risk-Score von 1 bis 10 enthält eine zeitliche Analystenprüfungs-Timeline – das einzige numerische Scoring-Modell in einer kostenlos Stufe. OTX bietet keinen numerischen Score, und GreyNoise verwendet 4 Kategorien. ATT&CK ist nicht auf der IOC-Seite; es erscheint in Premium-Inhalten, und es gibt keinen visuellen Linkgraphen.

Attribution

Strukturierte Threat-Group- und IRIS-ITG-Profile existieren, und der Advisory-Stream 2026 ist aktuell (APT28 PRISMEX, Early Warning). Aber Freemium zeigt nur Beispiele, tiefe Profile sind Premium, und die meisten großen APTs haben kein eigenes Profil unter IBMs ITG-Benennung, sodass die Alias-Abgleichung dem Analysten überlassen bleibt. Das liegt hinter CrowdStrikes 287 Gegnerprofilen mit UI-nativem ATT&CK zurück.

Plattform

Facettierte Suche (10+ Typen plus Risikofilter), eine auf Schwachstellen fokussierte Watchlist, Collections und Benachrichtigungen machen das kostenlos Portal zum ausgereiftesten der Freemium- und Community-Stufen. Die Lücke ist der Analystenzugang: kein RFI im Produkt.

Berichtswesen

Die fertige Intelligence-Bibliothek umfasst mehr als 8 Berichtstypen (Threat Group, OSINT, Malware, Branche, Threat Index) und bleibt bis 2026 aktuell, mit einem Branchenprofil Finanzdienstleistungen, das Sektor und Geografie aufschlüsselt. Überleitung zu den operativen Szenarien, neu formuliert als: CVSS-Exploitability-Scoring und Querverweise sind vorhanden. EPSS fehlt, und es gibt keinen produktisierten Weg von der CVE-Liste zur Patch-Reihenfolge.

Abbildung 18. Branchenprofilbericht Finanzdienstleistungen

Integration und API

Der STIX-2-Export pro Bericht funktioniert in Freemium, und die QRadar-Integration ist nativ. Aber die API und TAXII beginnen erst bei Essentials, der Bulk-Feed bei Standard, sodass die kostenlos Stufe 403 auf API-Aufrufe zurückgibt. X-Force verschenkt die Oberfläche und verlangt für Automatisierung Geld. OTX macht es umgekehrt.

Operative Szenarien

Dark-Web-Monitoring, geleakte Zugangsdaten, Takedowns und RFIs liegen außerhalb der Plattform, teils in separaten X-Force-IR- und TI-Diensten. Threat Hunting stützt sich auf Collections, STIX-Export und QRadar; die operative Nutzung im großen Maßstab ist an die kostenpflichtige API gebunden.

Wo es führend ist und wo es zurückfällt

Die XFDB-Schwachstellendatenbank, die numerische Risikoanreicherung und die aktuelle fertige Intel-Bibliothek platzieren X-Force über OTX und unter CrowdStrike im mittleren bis oberen Bereich. Schwächen: das End-of-Life-Datum, kostenpflichtige Automatisierung, keine plattforminterne Aktionsschicht und Premium-gesteuerte Attribution. Das End-of-Life-Datum im August 2026 setzt den sinnvollen Horizont.

Am besten geeignet für: Analysten, die kostenlos, strukturierte IOC-Anreicherung und Schwachstellenrecherche innerhalb des IBM/QRadar-Ökosystems benötigen – bis zur Migration.

GreyNoise

Abbildung 19. Landing-Dashboard von GreyNoise

GreyNoise erreichte 10 bestätigt, 7 teilweise und 16 nicht vorhanden – die niedrigste bestätigte Anzahl der 5 Dienste und der engste Umfang. Wir testeten die kostenlos Community-Stufe5 per Auth0-Login ohne MFA. GreyNoise klassifiziert einen einzigen Indikatortyp. Für eine gegebene IP liefert es, ob die Adresse das Internet massenhaft scannt, eine Klassifizierung als bösartig, gutartig, verdächtig oder unbekannt sowie die Tags, die beschreiben, worauf sie zielt.

Die Daten stammen aus dem eigenen Global Observation Grid: 5.000+ Sensoren in etwa 80 Ländern, 500 Mio. bis 1 Mrd. Sitzungen pro Tag und 50 Mio.+ beobachteten IPs. Eine last_seen:1d-Abfrage am Testtag lieferte 699.076 aktive Scanner-IPs. Das Stufenmodell begrenzt die Lookback-Tiefe und nicht Funktionen. Community bietet ein 10-Tage-Fenster und Basisanreicherung, während RIOT, die cve:-Facette und längere Fenster in höheren Stufen liegen. 17 der 33 Kriterien sind in Community erreichbar.

Datenquellen

GreyNoise besitzt seine Scan-Telemetrie, was OTXs Crowdsourcing-Feed und Feedlys Aggregation nicht tun und was auf einer anderen Achse liegt als CrowdStrikes Endpoint-Telemetrie. Der Rest der Kategorie ist eng: Die Quelle ist ein Typ (Scan-IPs), IP-Geo-Metadaten sind technisch statt eines regionalen Bedrohungsprofils, und Dark Web ist außerhalb des Umfangs.

Abbildung 20. Suchergebnisse für last_seen:1d

Abdeckung und Intelligence-Typen

GreyNoise erreichte hier 0 bestätigt, 2 teilweise und 3 nicht vorhanden – seine niedrigste Kategorie. GreyNoise verarbeitet einen einzigen Indikatortyp, IP-Adressen, plus IP-verknüpfte CVE-, Tag- und JA4-Daten, ohne native Hash-, Domain- oder URL-Reputation. Eine Abfrage für 8.8.8.8 (Google DNS) lieferte korrekt NOT OBSERVED, da ein DNS-Server kein Scanner ist. Die cve:-Facette ist oberhalb von Community gesperrt. Die Trends-Ansicht listet CVEs, die zum Abfragezeitpunkt massiv ausgenutzt werden, ohne angehängte CVSS-, EPSS- oder Patch-Daten.

Abbildung 21. CVE-gemappte Trend-Ausnutzung

Analyse und Anreicherung

Eine bösartige IP (139.59.140.35) lieferte eine Klassifizierungs-Timeline, 34 Tags, ein Spoofable-Flag, Geo (Deutschland, Hessen, Frankfurt, AS14061 DigitalOcean), Carrier und rDNS – mehr Kontext pro IP als jeder andere getestete Dienst. Das Risiko verwendet ein kategoriales 4-Klassen-Modell (bösartig, gutartig, verdächtig, unbekannt) mit RIOT-Known-Good-Matching statt eines numerischen Scores; am Testtag lag die Live-Verteilung bei bösartig 84.000, gutartig 20.000, verdächtig 68.000 und unbekannt rund 528.000. Es gibt kein ATT&CK-Mapping.

Attribution

Alle 4 Kriterien wurden als nicht vorhanden bewertet. Es gibt keine benannten APTs, und die Akteur-Tags benennen gutartige Scanner wie Shodan und Censys.

Plattform

GNQL ist eine Lucene-basierte Abfragesprache über IP-, Klassifizierungs-, Tag-, Akteur-, CVE- und Metadatenfelder – die einzige Abfragesprache unter den 5 Diensten, mit Lucene-Syntax über IP, Klassifizierung, Tags, Akteur, CVE und Metadatenfelder. Alerts (eine gespeicherte GNQL-Abfrage an E-Mail), eine abfragebasierte Blocklist und ein Trends-Dashboard decken das Monitoring ab, auch wenn das Dashboard begrenzt ist. Fertige Intelligence und RFI fehlen beide.

Integration und API

Über fünfzig Integrationen umfassen SIEM, SOAR, TIP und Firewall (Splunk, Sentinel, QRadar, Tines, ThreatConnect, MISP, OpenCTI, Palo Alto, Fortinet), drei API-Stufen (Community, Enterprise, On-Prem) werden mit dem offiziellen pygreynoise SDK ausgeliefert, und jede GNQL-Abfrage dient zugleich als firewallkompatible Live-Blocklist-URL. Die Lücke ist natives STIX/TAXII, das eine MISP- oder OpenCTI-Brücke erfordert.

Berichtswesen

Der Export erfolgt als JSON und CSV plus Blocklist-URL und Alert-Zustellung; die Daten sind nahezu in Echtzeit verfügbar. Es gibt jedoch kein Berichtsformat und keine fertige Intel- oder Branchenberichterstattung.

Operative Szenarien

Das Kernszenario besteht darin, SOC-Alarmlärm zu reduzieren, indem bekannte Scanner als gutartig klassifiziert werden, bevor sie das SIEM erreichen, plus Bulk-IP-Analyse. Keiner der anderen 4 Dienste leistet das. Das Trends-Ausnutzungssignal ergänzt wahrscheinlichkeitsbasierte Scores; das vollständige Produkt liegt in einem kostenpflichtigen Add-on. Takedown und Lieferkette sind außerhalb des Umfangs.

Abbildung 22. Suchergebnisse für gutartig last_seen:1d

Wo es führend ist und wo es zurückfällt

GreyNoise verfehlt 16 Kriterien, die es nie erreichen wollte. Die Schwächen gegenüber einer Vollplattform-Erwartung sind: auf IPs begrenzter Umfang, keine Attribution, keine fertige Intel oder RFI, kein numerischer Risiko-Score und kein natives STIX/TAXII. Es funktioniert als Schicht, nicht als Plattform.

Am besten geeignet für: Eine ergänzende Schicht vor einem bestehenden SIEM- oder Threat-Intelligence-Stack: Alert-Triage, Bulk-IP-Analyse und „Wird diese CVE tatsächlich ausgenutzt?“-Prüfungen. Als eigenständige Threat-Intelligence-Plattform kann es nicht dienen, und das behauptet es auch nicht.

Lassen Sie unser Team einen Ihrer Geschäftsprozesse kostenlos mit KI-Agenten automatisieren.
Einen Prozess automatisieren

AlienVault OTX

Abbildung 23. Haupt-Dashboard von AlienVault OTX

Der kostenlos Feed- und Automatisierungsmotor, betrieben von LevelBlue (ehemals AT&T Cybersecurity / AlienVault). Wir testeten die Community-Stufen-Konsole,6 den reibungslosesten Zugang der 5 Dienste, ohne Kreditkarte, ohne Testzähler, ohne MFA und mit persistenter Sitzung. Ein API-Schlüssel ist mit einem Klick in den Einstellungen verfügbar, und DirectConnect dokumentiert die REST-API, SDKs und den TAXII-Server.

Datenquellen

OTX verarbeitet täglich rund 20 Mio. IOCs von etwa 200.000 Teilnehmern, mit 95 Mio. durchsuchbaren Indikatoren. Alle 4 historischen IOC-Prüfungen wurden gefunden. Die Conti-C2-IP (162.244.80.235, CISA AA21-265A) lieferte ein Bösartig-Urteil, ASN AS19624, passives DNS mit Erst- und Letzt-Sichtungsdaten und 28 Pulse.

Abbildung 24. Conti-C2-IP-Analyse

Die First-Party-Forschung ist dünn. Von Alien Labs geprüfte Pulse lösen sich im Community-Stream auf, und kuratierte First-Party-Intelligence liegt im kostenpflichtigen USM-Produkt. Dark Web fehlt im kostenlos Kern; es lebt im separaten USM-Anywhere-Dark-Web-Monitoring-AlienApp mit SpyCloud.

Abdeckung und Intelligence-Typen

Jede historische Prüfung lieferte 28 bis 50 Pulse-Treffer gegenüber 95 Mio. durchsuchbaren Indikatoren. Die kostenlos Seite „Submit Sample“ führt statische und dynamische Sandbox-Analysen für Dateien und URLs mit YARA-Unterstützung durch – eine brauchbare Alternative zu kostenpflichtigen Sandboxes.

Abbildung 25. Files- und URL-Einreichung zur Analyse

Schwachstellendaten sind ein partielles Skelett (eine CVE-Indikatorseite mit Exploits 40 und Targeted Products 373 sowie CVSS in der API) ohne EPSS, KEV oder Priorisierung. Marke und geleakte Zugangsdaten fehlen beide.

Analyse und Anreicherung

Es gibt kein strukturiertes Akteursprofil, keinen abstimmbaren Risiko-Score, keinen visuellen Graphen, und ATT&CK-Daten sind in der API, aber nicht in der UI verfügbar. Community-Aliasse stimmten mit unserem Lösungsschlüssel überein: Sofacy für APT28, Anunak für FIN7, Muddled Libra für Scattered Spider, UTA0218 für die PAN-OS-Aktivität und Lace Tempest für MOVEit. Demgegenüber trug die SUNBURST-Domain 1.487 Tags, der WannaCry-Killswitch-Eintrag enthielt LLM-generierte Fake-Labels, die meisten Akteur-Pulse stammen aus den Jahren 2015 bis 2017, und der LockBit-Gegner-Tag war leer. Ohne numerischen Risiko-Score ist automatisierte Triage schwierig.

Attribution

Gegner-Tags und Pulse existieren, und die Aliasse sind gut, aber es gibt kein strukturiertes Profil und die meisten Inhalte sind veraltet.

Plattform

Es gibt ein Dashboard und eine Pulse-Abonnementfunktion, aber kein Asset- oder Keyword-Monitoring, keine fertige Intelligence-Bibliothek und keine RFI. OTX ist eher eine Feed-Quelle als eine Recherche-Konsole.

Integration und API

Dieser Teil ist der einzige klare Vorteil von OTX unter den 5 Diensten. Eine REST-API, Python-, Java- und Go-SDKs, ein nativer TAXII-Server und STIX/JSON/CSV/OpenIOC/MAEC-Export machen es zum einzigen Dienst der 5, der vollständigen programmatischen Zugang kostenlos öffnet.

Abbildung 26. AlienVault OTX DirectConnect API

Die API liefert umfangreichere Daten als die UI, einschließlich ATT&CK-IDs und Malware-Familien. Ein nicht dokumentiertes Rate-Limit ist die praktische Einschränkung. Bulk-Abfragen liefen in Timeouts, 4 von 13 in der ersten Runde, und erforderten Wiederholung und Backoff.

Berichtswesen

Starker IOC-Feed-Export in mehreren Formaten, aber keine Berichtszustellung und keine branchenbezogene oder anpassbare Berichterstattung.

Operative Szenarien

Threat Hunting wird durch die kostenlos API, den osquery-basierten OTX Endpoint und Pulse-Abonnements operationalisiert, die SIEM-Blocklisten speisen. Takedown, Schwachstellen-Priorisierung und Lieferkette fehlen alle und liegen in separaten kostenpflichtigen LevelBlue-, USM-, SpyCloud- oder Tenable-Produkten.

Wo es führend ist und wo es zurückfällt

Zehn Kriterien fehlen im kostenlos Kern (Dark Web, geleakte Zugangsdaten, Marke, Takedown, fertige Intel, RFI, Branchenberichte, Schwachstellen-Priorisierung und Lieferkette), die meisten davon in separaten kostenpflichtigen LevelBlue-, USM- oder SpyCloud-Produkten vorhanden; OTX ist die kostenlos Basis dieser Familie. Schwächen: null volle Punktzahlen in Analyse und Attribution, hohes Community-Rauschen ohne Risiko-Score und ein nicht dokumentiertes API-Rate-Limit. OTX versorgt Maschinen gut; menschliche Entscheidungsfindung unterstützt es allein nicht.

Am besten geeignet für: Teams, die einen kostenlos IOC-Feed mit hohem Volumen in ein SIEM, MISP oder TIP benötigen, plus kostenlose Automatisierung und Hunting. OTX versorgt Maschinen gut; menschliche Entscheidungsfindung unterstützt es allein nicht.

Welcher Dienst passt zu welchem Szenario

  • Sie betreiben Falcon EDR/XDR und verfolgen APTs: CrowdStrike, für Gegner-Intelligence in einer Konsole, ATT&CK und Kampagnenkontext.
  • Sie benötigen Dark-Web-, Leaked-Credential-, Takedown- oder Analyst-on-Demand-Abdeckung: CrowdStrike Recon/Recon+/CAO Elite, die einzige Option unter den 5.
  • Ihr SOC ertrinkt in Alarmen von Scan-IPs: GreyNoise vor dem SIEM, um Rauschen zu klassifizieren und Fehlalarme zu reduzieren.
  • Sie müssen Tausende offengelegte Schwachstellen priorisieren: Feedly (EPSS + KEV + CVSS in einer Karte) oder X-Forces XFDB, solange es verfügbar ist; validieren Sie mit GreyNoises Ausnutzungsbeobachtungen.
  • Sie haben kein Budget, benötigen aber Threat-Intelligence-Feeds und Automatisierung: die kostenlos API, SDKs und den TAXII-Server von OTX.
  • Sie benötigen fertige Berichte und Newsletter, ohne Analysten einzustellen: Feedlys Report Builder und Ask KI.
Verpassen Sie nicht unsere Benchmarks und datengestützten Erkenntnisse. Die Schaltfläche öffnet Google; die Auswahl von AIMultiple bestätigt, dass Sie AIMultiple häufiger in den Google-Suchergebnissen sehen möchten.
GoogleAls bevorzugte Quelle hinzufügen

Der mehrschichtige Stack: Wie sich die 5 Dienste kombinieren lassen

Über die 5 Dienste hinweg erzeugten unsere Prüfungen 83 volle, 47 teilweise und 35 nicht vorhandene Markierungen, und kein einzelnes Produkt ergibt ein vollständiges Threat-Intelligence-Programm. Eine realistische Architektur behandelt sie als komplementäre Schichten statt als Konkurrenten:

  1. Free Feed-Basis: OTX liefert rohe IOC-Mengen und kostenlose Automatisierung in das SIEM/TIP.
  2. Rauschfilter: GreyNoise sitzt vor dem SIEM, unterdrückt gutartige Scanner-Alarme und kennzeichnet aktive Ausnutzung.
  3. Aggregation und Zustellung: Feedly kompiliert OSINT, extrahiert IoCs/TTPs und erstellt Berichte; seine Anreicherung verweist auf GreyNoise und VirusTotal.
  4. Recherche und Anreicherung: X-Force deckt kostenlos strukturierte Lookups und Schwachstellenrecherche bis August 2026 ab; danach braucht sein Platz einen Nachfolger.
  5. Premium-Attribution und digitales Risiko: CrowdStrike bildet die Spitze des Stacks für benannte Gegner-Intelligence, Dark-Web-Monitoring, Takedowns und Analystenzugang.

Die richtige Frage lautet nicht „Welche Threat-Intelligence-Plattform ist die beste?“, sondern „Welche Schicht fülle ich mit welchem Produkt, und was ersetzt X-Force nach dessen End of Life?“

Methodik des Cyber-Threat-Intelligence-Benchmarks

Wir haben fünf Cyber-Threat-Intelligence-Dienste bewertet: AlienVault OTX (Community), IBM X-Force Exchange (Freemium), CrowdStrike Falcon Adversary Intelligence (Premium-Testversion), GreyNoise (Community) und Feedly Threat Intelligence (30-Tage-Testversion).

Jeder Dienst wurde anhand derselben 33 Kriterien in 8 Kategorien bewertet und mit einem identischen Prüfdatensatz abgefragt. Die 8 Kategorien bilden den Threat-Intelligence-Lebenszyklus ab. Datenquellen und Abdeckung messen die Erfassung, Analyse und Attribution messen die Analysephase, und Integration, Berichtswesen sowie operative Szenarien messen Verteilung und Aktion.

Kategorie 1: Datenquellen und Erfassung (4 Kriterien)

Woher die Informationen stammen, bevor sie verarbeitet werden.

  • DK-01 — OSINT- und technische Feed-Abdeckung: Breite der aufgenommenen Open-Source- und technischen Feeds.
  • DK-02 — Dark- und Deep-Web-Zugang: Foren, Marktplätze, Leak-Seiten und verschlüsselte Plattformen.
  • DK-03 — First-Party-Sensornetz und Originalforschung: Telemetrie, die der Anbieter selbst erzeugt, im Gegensatz zu Material, das er von anderen sammelt.
  • DK-04 — Sprachliche und geografische Abdeckung: regionale und mehrsprachige Reichweite der Erfassung.

Diese Kategorie trennt Produzenten von Kompilierern. Eine last_seen:1d-Abfrage auf GreyNoise lieferte am Testtag 699.076 aktive Scanner-IPs aus dem eigenen Sensornetz, während Feedlys Abdeckung auf 10.000+ kuratierten Quellen ohne eigenes Sensornetz beruht.

Kategorie 2: Abdeckung und Intelligence-Typen (5 Kriterien)

Welche Bedrohungstypen der Dienst abdeckt, getestet anhand des Prüfdatensatzes statt anhand des Datenblatts.

  • KP-01 — IOC-Abdeckung und -Volumen: IPs, Domains, Hashes und URLs.
  • KP-02 — Malware- und Tooling-Intelligence: Familien, Sandbox-Analyse und YARA-Unterstützung.
  • KP-03 — Schwachstellen-Intelligence: CVE-Daten, Scoring und Ausnutzungskontext.
  • KP-04 — Marken- und digitales Risiko: Typosquatting, Imitation und Domain-Monitoring.
  • KP-05 — Geleakte Zugangsdaten und exponierte Daten: Abfragen zu Datenlecks und Zugangsdaten-Exposition.

In dieser Kategorie zeigen sich die Archetypgrenzen am deutlichsten. Eine Abfrage für 8.8.8.8 auf GreyNoise lieferte NOT OBSERVED, was für einen DNS-Server statt eines Scanners die korrekte Antwort ist und zugleich zeigt, dass das Produkt einen einzigen Indikatortyp verarbeitet.

Kategorie 3: Analyse und Anreicherung (4 Kriterien)

Wie viel Interpretation der Dienst einem rohen Indikator hinzufügt.

  • AN-01 — IOC-Anreicherungstiefe: Was eine einzelne Indikatorabfrage zurückliefert.
  • AN-02 — Risiko-Scoring und Priorisierung: numerisch, kategorial oder nicht vorhanden.
  • AN-03 — MITRE ATT&CK-Mapping: ob Techniken gemappt werden und ob das Mapping in der Oberfläche oder in der API erfolgt.
  • AN-04 — Beziehungs- und Graphenanalyse: Pivotieren über Entitäten und ob ein visueller Graph existiert.

Die Conti-C2-IP-Prüfung machte die Unterschiede lesbar. X-Force lieferte nach Alterung einen numerischen Risk-Score 1/10, einen Kategorisierungsverlauf, eine 31-Ereignis-Zeitleiste, ASN und Subnetz, WHOIS und passives DNS. OTX lieferte ein Bösartig-Urteil, ASN AS19624, passives DNS und 28 Pulse gegenüber 157 Tags.

Kategorie 4: Attribution und Akteursverfolgung (4 Kriterien)

Ob der Dienst Gegner benennt und auf welcher methodischen Grundlage.

  • AT-01 — Benannte Gegner- und APT-Verfolgung: strukturierte Akteursprofile.
  • AT-02 — Kampagnen- und Operationsverfolgung: benannte Kampagnen mit Zeitlinien.
  • AT-03 — TTP-Profile und Attributionsmethodik: die Begründung, die Aktivität mit einem Akteur verbindet, plus Alias-Abgleichung.
  • AT-04 — Branchen- und geografisches Bedrohungsprofil: welche Branchen und Länder ein Akteur angreift.

Diese Kategorie erzeugte die größte Streuung der acht. Die Sechs-Akteur-Prüfung wurde gegen den Lösungsschlüssel bewertet, sodass ein Dienst, der einen zum Schlüssel passenden Alias-Satz auflistete, anders abschnitt als einer, der einen leeren Gegner-Tag zurückgab.

Kategorie 5: Plattform und Benutzerfreundlichkeit (4 Kriterien)

Ob das Produkt eine Datenquelle oder eine Konsole ist, in der ein Analyst arbeiten kann.

  • PL-01 — Suche und Abfragesprache: Operatoren, Facetten oder eine echte Abfragesprache.
  • PL-02 — Dashboard, Watchlist und Alarmierung: Überwachungsoberflächen und Benachrichtigungsregeln.
  • PL-03 — Fertige Intelligence-Bibliothek: von Analysten verfasste Berichte innerhalb des Produkts.
  • PL-04 — RFI und Analystenzugang: die Möglichkeit, einem menschlichen Analysten eine Frage zu stellen.

PL-03 und PL-04 sind die beiden Kriterien, bei denen free- und kostenpflichtige Stufen über die fünf Produkte hinweg am gleichmäßigsten auseinanderlaufen.

Kategorie 6: Integration und API (4 Kriterien)

Wie die Informationen den Rest des Sicherheits-Stacks erreichen.

  • EN-01 — STIX- und TAXII-Unterstützung: nativer Server, REST-geliefertes STIX oder erforderliche Brücke.
  • EN-02 — SIEM-, SOAR- und TIP-Integration: verfügbare Konnektoren.
  • EN-03 — REST-API-Abdeckung, SDKs und Dokumentation: programmatische Oberfläche und offizielle Client-Bibliotheken.
  • EN-04 — Feed-Verteilung und -Formate: Exportformate und Zustellkanäle.

Wir testeten diese Kategorie manuell, soweit es die Stufe erlaubte. Bei OTX holten wir einen API-Schlüssel aus den Einstellungen und führten die Indikatorprüfungen über DirectConnect aus, das ATT&CK-IDs, Gegner-Tags und Malware-Familien zurückgab, die UI nicht anzeigte. Bei CrowdStrike erstellten wir einen OAuth2-API-Client gegen die api.eu-1-Basis. Bei X-Force gab die Freemium-Stufe 403 zurück, sodass der STIX-Export pro Bericht das Maximum dessen war, was ohne Bezahlung funktionierte.

Kategorie 7: Berichtswesen und fertige Intelligence (4 Kriterien)

Die Schicht, die verarbeitete Informationen von Rohdaten trennt.

  • RP-01 — Berichtstypen: strategische, operative und taktische Abdeckung.
  • RP-02 — Veröffentlichungshäufigkeit und Aktualität: wie aktuell die Bibliothek ist.
  • RP-03 — Anpassung und branchenspezifische Berichterstattung: Branchen- und Regionsaufschlüsselungen.
  • RP-04 — Export und Zustellung: Formate und Zustellkanäle für fertige Ergebnisse.

Kategorie 8: Operative Szenarien (4 Kriterien)

Ob aus den Informationen innerhalb eines SOC- oder Incident-Response-Workflows Maßnahmen werden.

  • OP-01 — Takedown- und Remediation-Service: verwaltete Entfernung bösartiger Infrastruktur.
  • OP-02 — Schwachstellen-Priorisierungs-Workflow: ein produktisierter Weg von der CVE-Liste zur Patch-Reihenfolge.
  • OP-03 — Threat Hunting und IOC-Operationalisierung: Einspeisung von Indikatoren in Hunting, Blocklisten und SIEM.
  • OP-04 — Drittanbieter- und Lieferkettenrisiko-Intelligence: Exposition von Anbietern und Partnern.

OP-04 war das schwächste Kriterium im gesamten Benchmark; kein Produkt erreichte eine bestätigte Markierung.

Was ist Cyber Threat Intelligence?

Cyber Threat Intelligence (CTI) bezeichnet die Sammlung und Analyse von Rohdaten zu aktuellen und aufkommenden Bedrohungen und liefert umsetzbare Erkenntnisse, die Sicherheitsteams helfen, Cyberangriffe zu verhindern, zu erkennen und darauf zu reagieren. CTI-Dienste sammeln Bedrohungsdaten aus Quellen wie Sensornetzen, Open Source Intelligence, Dark-Web-Foren und Schwachstellendatenbanken und verarbeiten sie zu Bedrohungsindikatoren, Akteursprofilen und Berichten, die Entscheidungen unterstützen.

Cyber Threat Intelligence hilft Unternehmen, künftige Bedrohungen zu antizipieren, statt erst nach eingetretenem Schaden auf Sicherheitsvorfälle zu reagieren. Sie führt Unternehmen zu proaktiver Cyberabwehr: exponierte Assets identifizieren, um die Angriffsfläche zu verringern, aufkommende Hacker-Trends vor einem Angriff erkennen und Sicherheitsinvestitionen anhand der spezifischen Bedrohungen der eigenen Branche priorisieren.

Arten von Threat Intelligence

Threat Intelligence lässt sich in 4 Rahmenkategorien einteilen, und ein ausgereiftes Threat-Intelligence-Programm nutzt alle 4:

  • Strategische Threat Intelligence bietet Führungskräften einen übergeordneten Blick auf die Cyber-Bedrohungslandschaft und übersetzt technische Komplexität in kommerzielles Risiko für relevante Stakeholder. Beispiel aus unserem Benchmark: der Threat Index von IBM und der Threat Hunting Report von CrowdStrike.
  • Taktische Threat Intelligence konzentriert sich auf Taktiken, Techniken und Verfahren (TTPs) der Angreifer, typischerweise gemappt auf MITRE ATT&CK. Beispiel: CrowdStrikes ATT&CK-Matrizen pro Gegner und Feedlys automatische TTP-Extraktion.
  • Operative Threat Intelligence umfasst laufende Kampagnen und Angriffe und liefert Incident-Response-Teams Echtzeitkontext. Beispiel: X-Force-Threat-Analyseberichte und Early-Warning-Kampagnen.
  • Technische Threat Intelligence besteht aus Indicators of Compromise (IOCs) wie IPs, Domains, Hashes und URLs, die automatisierte Erkennung speisen. Beispiel: OTX-Pulse und GreyNoise-IP-Klassifizierungen.

Der Threat-Intelligence-Lebenszyklus

Der Threat-Intelligence-Lebenszyklus hat 6 Stufen, die Rohdaten in umsetzbare Threat Intelligence verwandeln:

  1. Anforderungen: definieren, was das Sicherheitsteam und die Stakeholder wissen müssen.
  2. Datenerfassung: Rohdaten aus Feeds, Sensoren, OSINT und dem Dark Web sammeln.
  3. Verarbeitung: die gesammelten Daten normalisieren, deduplizieren und strukturieren.
  4. Analyse: verarbeitete Daten in Bewertungen, Scores und Berichte umwandeln.
  5. Verteilung: Informationen an die Personen und Werkzeuge liefern, die darauf reagieren, etwa SIEM, SOAR und Firewalls.
  6. Feedback: Stakeholder berichten, was funktioniert hat, und ermöglichen Anpassungen, damit sich das Programm an neue Bedrohungen anpasst.

Unsere 8 Benchmark-Kategorien bilden diesen Lebenszyklus ab: Datenquellen und Abdeckung messen die Erfassung, Analyse und Attribution die Analysephase, und Integration, Berichtswesen sowie operative Szenarien messen Verteilung und Aktion.

Warum Threat Intelligence in Security Operations integrieren?

  • Frühwarnungen: Die Kombination von Threat-Intelligence-Feeds mit einem SIEM klassifiziert risikoreiche Aktivitäten, sobald sie in Logs erscheinen, bevor ein Vorfall eskaliert.
  • Weniger Fehlalarme: hochpräzise Alerts, etwa die Klassifizierung gutartiger Scanner durch GreyNoise, verringern Alarmmüdigkeit, damit Sicherheitsanalysten echte Bedrohungen untersuchen.
  • Schnellere Incident Response: sofortiger Kontext zu Malware-Operationen und Bedrohungsakteuren verbessert die Reaktionsfähigkeit und hilft, kompromittierte Systeme vor lateraler Bewegung zu isolieren.
  • Bedrohungsinformiertes Patchen: Tausende Software-Schwachstellen werden jährlich offengelegt; ausnutzungsbewusste Scores (EPSS, KEV, ExPRT.KI, GreyNoise-Beobachtungen) priorisieren die tatsächlich ausgenutzten.
  • Informierte Ressourcenallokation: Unternehmen, die Threat Intelligence nutzen, können Cybersicherheitsressourcen auf die für ihre Branche relevanten Angriffsvektoren und potenziellen Bedrohungsakteure ausrichten.

FAQs

Keiner der 5 gewinnt klar. CrowdStrike führt bei der Abdeckung (30 von 33 Kriterien), kostet aber am meisten und verteilt Funktionen auf mehr als 4 SKUs. Feedly führt bei Self-Service-Aggregation, X-Force bei kostenlos Recherche (bis zum EOL im August 2026), GreyNoise bei IP-Triage und OTX bei kostenlos Automatisierung. Die meisten Unternehmen kombinieren 2–3 davon in Schichten.

Für IOC-Feeds, Anreicherungsabfragen und Hunting: ja. OTX, GreyNoise Community und X-Force Freemium decken das kostenlos ab. Fertige Intelligence, Dark-Web-Monitoring, Erkennung geleakter Zugangsdaten, Takedowns und Analystenzugang erschienen ausschließlich in kostenpflichtigen Stufen, meist in der CrowdStrike-Familie.

Indem sie Aktivitäten klassifizieren, bevor Analysten sie sehen. In unseren Tests kennzeichnete GreyNoise bekannte Scanner wie Shodan und Censys als gutartig, X-Force stufte eine ehemalige Conti-C2-IP nach Analystenprüfung auf Risk 1/10 herab, und Feedly deduplizierte 426 Feeds zu einem Ereignis in eine einzige Karte.

Zitieren Sie diesen Benchmark

Wählen Sie das Format, das zu Ihrem Veröffentlichungsort passt. Wenn Sie die Link-Version in Ihr CMS einfügen, bleibt der Backlink erhalten.

Sedat Dogan and Ezgi Arslan, PhD. (2026) - "Die 5 besten Cyber-Threat-Intelligence-Dienste im Benchmark". Online veröffentlicht auf AIMultiple.com. Abgerufen am 31. August 2026, von: https://aimultiple.com/cyber-threat-intelligence-services [Online-Ressource]

Dogan, S., & PhD., E. A. (2026, 31. August). Die 5 besten Cyber-Threat-Intelligence-Dienste im Benchmark. AIMultiple. https://aimultiple.com/cyber-threat-intelligence-services

@misc{dogan2026,
  author = {Dogan, Sedat and PhD., Ezgi Arslan,},
  title  = {{Die 5 besten Cyber-Threat-Intelligence-Dienste im Benchmark}},
  year   = {2026},
  month  = aug,
  howpublished    = {\url{https://aimultiple.com/cyber-threat-intelligence-services}},
  note   = {AIMultiple. Abgerufen am 31. August 2026}
}
Alle Daten herunterladen

Ergebnisse und Zeitstempel von 14 Datenpunkten. Laden Sie die Zusammenfassungsdaten aus den Diagrammen und Tabellen dieses Artikels als ZIP-Datei herunter, die 2 CSV-Dateien enthält.

Zuletzt aktualisiert: 21. September 2026
Herunterladen

Möchten Sie die granularen Daten dahinter? Premium beitreten

Sedat Dogan
Sedat Dogan
CTO
Sedat ist eine Führungskraft im Bereich Technologie und Informationssicherheit mit 20 Jahren Erfahrung in Softwareentwicklung, Netzwerkinfrastruktur und Cybersicherheit. Sedat:
- Verfügt über 20 Jahre Erfahrung als White-Hat-Hacker und Entwicklungsguru mit umfassender Expertise in Programmiersprachen und Serverarchitekturen.
- Ist Beiratsmitglied bei einer VC, die in frühphasige Technologieunternehmen investiert, und bei Ödeal, einer regionalen digitalen Zahlungsplattform, die 125.000 Händler bedient.
- Hat die technologische Infrastruktur und Cybersicherheit von sieben nationalen Wahlen geleitet und wurde von globalen Technologieführern wie Twitter in die Hall of Fame für Cybersicherheit aufgenommen.
Vollständiges Profil anzeigen
Recherchiert von
Ezgi Arslan, PhD.
Ezgi Arslan, PhD.
Industrieanalystin
Ezgi hat einen Doktortitel in Betriebswirtschaftslehre mit Spezialisierung auf Finanzen und ist als Industrieanalystin bei AIMultiple tätig. Sie treibt Forschung und Erkenntnisse an der Schnittstelle von Technologie und Wirtschaft voran, mit Fachkenntnissen in den Bereichen Nachhaltigkeit, Umfrage- und Sentimentanalyse, KI-Agenten-Anwendungen im Finanzwesen, Answer-Engine-Optimierung, Firewall-Management und Beschaffungstechnologien.
Vollständiges Profil anzeigen

Seien Sie der Erste, der kommentiert

Ihre E-Mail-Adresse wird nicht veröffentlicht. Alle Felder sind erforderlich. Kommentare werden in ihrer Originalsprache belassen.

0/450